Vulnerabilidad en FreeIPA (CVE-2017-12169)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
10/01/2018
Última modificación:
17/04/2018
Descripción
Se ha descubierto que FreeIPA, en versiones 4.2.0 y siguientes, podría revelar hashes de contraseña a los usuarios que tengan el permiso "System: Read Stage Users". Un atacante remoto autenticado podría emplear este error para revelar los hashes de contraseña que pertenecen a los usuarios Stage. Este problema de seguridad no resulta en la revelación de hashes de contraseña que pertenecen a usuarios estándar activos. NOTA: algunos desarrolladores creen que este informe es una sugerencia de cambio de diseño de la activación Stage User, no una declaración de vulnerabilidad.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:freeipa:freeipa:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



